一个 Python 脚本,通过 SSH 连接到一组 Palo Alto Networks 防火墙和 Panorama 设备,并报告每台设备对 CVE-2026-0265 的暴露情况——这是 PAN-OS 中的一个身份验证绕过漏洞,影响启用了 Cloud Authentication Service(CAS)的设备。 该脚本并非仅依赖版本匹配(这种方式会过度报告),而是同时检查每台设备是否实际配置了 CAS,并区分存在漏洞、受影响但不可利用和安全三种状态。
官方公告将低于修复热修复版本的所有 PAN-OS 版本都列为“受影响”。在实践中,只有当你配置了基于 CAS 的身份验证配置文件时,该漏洞才有实际影响。单纯的版本扫描会把每一台运行旧热修复版本的设备都标记为存在漏洞,让你无法在大型设备群中确定修补优先级。
该脚本一次即可让你了解全貌:
受 CVE 影响 — 纯粹针对公告进行版本范围检查。
CAS — 设备是否实际定义了 CAS 身份验证配置文件?
状态(STATUS) — 综合判定:
VULNERABLE — 受影响版本且已配置 CAS(真实暴露)
NOT_EXPLOITABLE — 受影响版本,但未定义 CAS 配置文件;易受攻击的代码路径不可触达
SAFE — 运行已修复或不受影响的版本
show 命令——不做任何配置更改。user@host(active)>),并禁用 PAN-OS 分页器,确保输出不会被截断。AFFECTED BY CVE、CAS 和 STATUS 列。exit,使 PAN-OS 审计日志记录到干净的登出,而非传输中断。paramiko(pip install paramiko)git clone https://github.com/YOUR_USERNAME/palo-alto-cve-2026-0265-checker.git
cd palo-alto-cve-2026-0265-checker
pip install paramiko
打开 check_cve_2026_0265.py,编辑靠近文件顶部的 DEVICES 列表,填入你自己的主机名和管理 IP:
python DEVICES = [ ("fw1-prod-region1", "192.0.2.10"), ("fw2-prod-region1", "192.0.2.11"), ("panorama1", "198.51.100.10"), # ... ]
可选:将 DEFAULT_USER 改为你的标准只读管理员账户名。
运行脚本:
bash python check_cve_2026_0265.py
根据提示输入你的 SSH 用户名和密码。所有设备都会复用同一组凭据。
================================================================================
CVE-2026-0265 Risk Checker - Multi-device PAN-OS sweep
================================================================================
Devices in list: 6
Parallel workers: 8
SSH username for all devices [admin]:
Password for admin:
Checking devices (results appear as each finishes) ...
------------------------------------------------------------------------------
[ 1/ 6] fw1-prod-region1 192.0.2.10 NOT_EXPLOITABLE 11.1.4-h7 CAS:no
[ 2/ 6] fw2-prod-region1 192.0.2.11 NOT_EXPLOITABLE 11.1.4-h7 CAS:no
[ 3/ 6] fw1-prod-region2 192.0.2.20 SAFE 11.0.3-h10 CAS:no
[ 4/ 6] fw2-prod-region2 192.0.2.21 SAFE 11.0.3-h10 CAS:no
[ 5/ 6] panorama1-region1 198.51.100.10 NOT_EXPLOITABLE 11.2.7-h4 CAS:no
[ 6/ 6] panorama2-region2 198.51.100.20 NOT_EXPLOITABLE 11.2.7-h4 CAS:no
------------------------------------------------------------------------------
Completed in 18.4 seconds
================================================================================
CVE-2026-0265 Assessment Summary
================================================================================
-----------------------------------------------------------------------------------------------------
HOSTNAME MGMT IP VERSION AFFECTED BY CVE CAS STATUS FIX VERSION
-----------------------------------------------------------------------------------------------------
fw1-prod-region1 192.0.2.10 11.1.4-h7 yes no NOT_EXPLOITABLE 11.1.4-h33
fw2-prod-region1 192.0.2.11 11.1.4-h7 yes no NOT_EXPLOITABLE 11.1.4-h33
panorama1-region1 198.51.100.10 11.2.7-h4 yes no NOT_EXPLOITABLE 11.2.7-h13
panorama2-region2 198.51.100.20 11.2.7-h4 yes no NOT_EXPLOITABLE 11.2.7-h13
fw1-prod-region2 192.0.2.20 11.0.3-h10 no no SAFE -
fw2-prod-region2 192.0.2.21 11.0.3-h10 no no SAFE -
-----------------------------------------------------------------------------------------------------
Total: 6 | Vulnerable: 0 | Not exploitable: 4 | Safe: 2 | Errors: 0
-----------------------------------------------------------------------------------------------------
在真实终端中,STATUS 列会带有颜色标记:
状态 颜色 含义
VULNERABLE 粗体红色 受影响版本且已配置 CAS——请立即修补
NOT_EXPLOITABLE 黄色 受影响版本,但未配置 CAS——请在下一个维护窗口修补
SAFE 绿色 版本已达到或超过此 CVE 的修复热修复版本
错误状态(AUTH_FAIL、UNREACHABLE、PARSE_ERR)会列在表格下方的错误详情块中。
对于每台设备,脚本会运行一个交互式 SSH 会话,并执行两条命令:
show system info | match sw-
show config running | match cloud-authentication-service
第一条命令返回类似 sw-version: 11.1.4-h7 的行。如果设备上未配置基于 CAS 的身份验证配置文件,第二条命令返回的内容为空。脚本会将这两个结果与已发布公告中的受影响版本表进行比对。
关于 CAS 检测的说明: 当
match过滤器没有命中时,设备除了回显的命令和下一个提示符外不会返回任何内容。脚本会考虑到回显命令本身包含该关键字,并且仅当该关键字在输出中出现多次时,才将 CAS 标记为“已配置”。
此脚本仅验证 CVE-2026-0265 的攻击路径(基于 CAS 的身份验证)。返回 NOT_EXPLOITABLE 的设备在当前配置下无法通过此 CVE 被利用,但它仍在运行受影响的代码,应按照正常的维护节奏进行修补。
CAS 检查会在运行配置中查找任何 cloud-authentication-service 引用。它不会验证该配置文件是否绑定到登录接口(管理 UI、认证门户、GlobalProtect 门户/网关)。已配置但未绑定的 CAS 配置文件在技术上同样无法被利用,但脚本会保守地将其报告为 VULNERABLE。
当同步正常时,HA 对会共享配置,但脚本会独立检查每个对端,以便你可以确认两端的配置确实一致。
此脚本不会使用 SSH 密钥或基于证书的身份验证登录设备——仅实现了密码身份验证。欢迎提交 PR。
Palo Alto Networks 安全公告:CVE-2026-0265 Palo Alto Networks:保护管理访问的最佳实践 Cloud Identity Engine / Cloud Authentication Service 概述
MIT — 参见 LICENSE。
此脚本按“原样”提供,用于防御性安全和运维用途。它与 Palo Alto Networks 无关联,也未经其认可。在做出修补决策之前,请务必对照厂商官方公告确认 CVE 的适用性。